Я имею дело с журналом аудита PowerShell, который я импортировал из дампа XML.
Каждая строка представляет собой событие PowerShell, включая различные поля, такие как:
Attribute:Cmdlet
(имя команды, которая была выполнена)
Attribute:Caller
(имя пользователя администратора, выполнившего команду)
CmdletParameters.Parameter
(входные параметры, которые были предоставлены для команды)
Как видно из скриншота, CmdletParameters.Parameter
- это столбец таблицы.
Это столбец, который я пытаюсь расширить.
Каждое событие PowerShell может иметь неограниченное количество параметров.
(Максимум среди этого набора данных - 17 параметров для одного события.)
Например, вот команда с двумя параметрами:
Set-Mailbox -Identity Username1 -AccountDisabled FALSE
В этом примере в столбце таблицы CmdletParameters.Parameter
будет две строки:
Я хотел бы создать два пользовательских столбца с именами ParameterNames
и ParameterValues
В этом примере эти пользовательские столбцы будут содержать текст:
EDIT:
Комментатор запросил пример исходных данных XML.
Я включил две строки событий, с частной информацией отредактированной.
<?xml version="1.0" encoding="utf-16"?>
<SearchResults>
<Event Caller="AdminUser1" Cmdlet="New-AdminAuditLogSearch" RunDate="2019-04-04T21:49:52+00:00" Succeeded="true" ObjectModified="ObjectUUID1" ExternalAccess="false" OriginatingServer="ServerName1 (IPAddress1)" ClientIP="[IPAddress2]:Port2">
<CmdletParameters>
<Parameter Name="StartDate" Value="4/3/2019 12:00:00 AM" />
<Parameter Name="EndDate" Value="4/4/2019 12:00:00 AM" />
<Parameter Name="ExternalAccess" Value="True" />
<Parameter Name="StatusMailRecipients" Value="AdminUser1" />
<Parameter Name="Name" Value="External admin audit log" />
</CmdletParameters>
</Event>
<Event Caller="AdminUser2" Cmdlet="New-AdminAuditLogSearch" RunDate="2019-04-04T21:33:08+00:00" Succeeded="true" ObjectModified="ObjectUUID2" ExternalAccess="false" OriginatingServer="ServerName2 (IPAddress3)" SessionId="ObjectUUID3" ClientIP="[IPAddress4]:Port4">
<CmdletParameters>
<Parameter Name="StartDate" Value="4/3/2019 12:00:00 AM" />
<Parameter Name="EndDate" Value="4/4/2019 12:00:00 AM" />
<Parameter Name="StatusMailRecipients" Value="AdminUser2" />
</CmdletParameters>
</Event>
</SearchResults>
ДОПОЛНИТЕЛЬНЫЙ БОНУС:
Как я упоминал выше, в этом наборе данных может быть не более 17 параметров в строке.
Если бы мне нужно было также создать 17 столбцов для ParameterName1..ParameterName17
, как я мог бы заполнить эти столбцы?
Легче ли сначала преобразовать столбец таблицы в один текстовый столбец, а затем проанализировать этот текст в отдельные столбцы?